該活動的主要特徵:
攻擊者設立一個作為受害者與合法 Microsoft 365 驗證服務之間即時反向代理的中間釣魚網站 。當受害者輸入憑證並完成 MFA 驗證時,該代理會在 Cookie 送達受害者瀏覽器之前將其攔截。攻擊者隨後將此 Cookie 導入自己的瀏覽器,從而獲得對受害者 Exchange Online、SharePoint、OneDrive 及任何聯合應用程式的完整存取權限 。
多個來源描述了相同的核心機制:該代理建立了即時的雙向通訊,而傳統釣魚只是複製登入頁面並蒐集憑證 。由於工作階段權杖證明了使用者已通過 MFA 驗證,攻擊者從無需破解 MFA 本身 。
微軟自身的文件警告指出,AiTM 釣魚能夠擊敗常見的 MFA 方法,例如簡訊驗證碼、驗證器應用程式的推播通知以及 TOTP 一次性密碼 。MFA 驗證完成後發出的工作階段 Cookie 才是最終目標:一旦被盜,即可從任何裝置、任何位置重複使用該 Cookie,直到權杖過期或被系統管理員撤銷為止。
Infoblox 的報告強調,傳統 MFA 之所以不足,是因為 AiTM 代理竊取的是使用者完成 MFA 驗證後才發出的工作階段權杖 。根本問題在於架構:代理存在於使用者與真實驗證端點之間,而傳統 MFA 無法偵測此種情況。
Infoblox 建議採用不將 MFA 作為單一失效點的縱深防禦策略。其主要建議包括:
美國聯邦調查局也已針對 Kali365 發出警告,建議各組織審查其 MFA 方法、檢視登入日誌中是否有異常的裝置代碼流程,並考慮為所有使用者封鎖裝置代碼驗證,僅對受信任的應用程式開放 。
Infoblox 的報告 是關於該活動名稱、鎖定歐盟/聯合國機構以及使用遭入侵 Outlook 信箱和中小型企業網站等資訊的主要來源。次要報導 則獨立確認了其攻擊目標及工具包輪換的情況。
Kali365 的相關資訊已由美國聯邦調查局的公共服務公告 及安全廠商 Huntress 和 Paubox 獨立證實,但 Infoblox 的報告將其與 EvilProxy 和 FlowerStorm 歸屬於相同的採購主題基礎設施之下。
防禦建議部分,綜合了 Infoblox 報告 的直接陳述以及來自多個來源 中廣受認可的業界最佳實踐。資料來源中並無單一段落以條列方式列舉所有防禦項目;上述清單是根據引用資料中的指導方針彙整而成。
「採購陷阱」活動顯示一個日益增長的趨勢:威脅行為者並非試圖破解 MFA,而是透過竊取成功驗證後發出的工作階段 Cookie 來完全繞過它。FIDO2 硬體金鑰與 DNS 層級域名封鎖等技術性應對措施能顯著降低曝險,但第一道防線仍是使用者的警覺性。使用 Microsoft 365 的組織應審查其驗證日誌,尋找是否存在意外的裝置代碼或 AiTM 模式,並將部署抗釣魚憑證作為優先事項。